Η OnTrac, μία από τις μεγαλύτερες αμερικανικές εταιρείες παράδοσης δεμάτων, ανακοίνωσε παραβίαση δεδομένων που επηρέασε προσωπικές πληροφορίες χιλιάδων πελατών. Χάκερ εισέβαλαν στο εταιρικό δίκτυό της για λίγες μόνο μέρες, αλλά αυτό ήταν αρκετό για να έχουν πρόσβαση σε ευαίσθητα στοιχεία. Τι πρέπει να κάνεις αν ήσουν από τους επηρεασθέντες, και τι μαθαίνουμε για την ασφάλεια των μεγάλων λογιστικών εταιρειών;
- Χάκερ εισέβαλαν στο δίκτυο της OnTrac μεταξύ 20–22 Μαρτίου, με πρόσβαση σε ονόματα και ενδεχομένως άλλα προσωπικά στοιχεία πελατών.
- Η εταιρεία προσφέρει 12 μήνες δωρεάν παρακολούθηση πιστώσεως και προστασίας ταυτότητας μέσω του CyberScout για τους επηρεασθέντες.
- Δεν έχει ξεκαθαριστεί αν καταβλήθηκαν λύτρα, ούτε αν η πληροφορία διανεμήθηκε δημόσια· κανένα ransomware gang δεν έχει διεκδικήσει την επίθεση.
Τι συνέβη στη OnTrac
Στις 23 Μαρτίου, η OnTrac — μια ιδιωτική αμερικανική εταιρεία με 102 αποθήκες σε 35 πολιτείες και καλύπτει περίπου το 70% του αμερικανικού πληθυσμού — ανακάλυψε ότι χάκερ είχαν εισχωρήσει στο εταιρικό της δίκτυο. Η εσωτερική έρευνα που ακολούθησε αποκάλυψε ότι ο δράστης είχε πρόσβαση σε συστήματα για δύο ημέρες, μεταξύ 20 και 22 Μαρτίου.
Πρόκειται για εταιρεία που συνεργάζεται με περισσότερους από 7.000 ανεξάρτητους εργολάβους και διαχειρίζεται χιλιάδες παραδόσεις ηλεκτρονικού εμπορίου καθημερινά. Η εισβολή, αν και περιορίστηκε σε 48 ώρες, δημιουργεί σημαντικές ερωτήσεις σχετικά με το πόσα στοιχεία αποσύρθηκαν και σε ποιες άλλες χρήσεις μπορούσαν να χρησιμοποιηθούν.
Ποια δεδομένα εκτέθηκαν
Εδώ αρχίζει το πρώτο σημάδι προβληματικής επικοινωνίας από την OnTrac. Το μόνο που επιβεβαιώνεται με σαφήνεια είναι ότι τα ονόματα πελατών εκτέθηκαν. Τα υπόλοιπα στοιχεία — διευθύνσεις, αριθμοί τηλεφώνου, αριθμοί ταχυδρομικού κώδικα, στοιχεία πιστωτικής κάρτας — παραμένουν ασαφή, γιατί η OnTrac διέγραψε κύριες πληροφορίες από το δείγμα ειδοποίησης που μοίρασε με τις ρυθμιστικές αρχές.
Αυτή η πρακτική δεν είναι σπάνια σε περιστατικά παραβίασης στις ΗΠΑ — εταιρείες συχνά αποκαλύπτουν μόνο τα ελάχιστα στο επίσημο έγγραφο ειδοποίησης και διατηρούν περισσότερες λεπτομέρειες προσωπικές. Ωστόσο, αυτό αφήνει τους πελάτες να αναρωτιούνται: τι άλλο δεν μας λένε;
Τι εξαν παραλειψει σε ασφάλεια
Ο τρόπος που χειρίστηκε η OnTrac την επίθεση κρύβει ένα πιθανό deal με τους εισβολείς — κάτι που δεν αποκλείεται ούτε αποδεικνύεται. Η δήλωσή της ότι «διασφάλισε ότι τα δεδομένα που περιγράφονται παραπάνω ήταν εκ νέου ασφαλισμένα και δεν διανεμήθηκαν» είναι αρκετά προσχηματική και αφήνει αναπάντητο το σημαντικό ερώτημα: καταβλήθηκαν λύτρα;
Όσον αφορά την ασφάλεια του δικτύου, πολλές ερωτήσεις ανακύπτουν. Πώς εισέβαλαν οι χάκερ; Χρησιμοποίησαν διαρρεθείσες διακredentials, ransomware, ή phishing επίθεση σε τοπικό εργαζόμενο; Γιατί δεν ανακαλύφθηκαν για δύο ημέρες; Κάποια από αυτά θα μπορούσε να αποτρέψει με ενισχυμένη παρακολούθηση δικτύου και πολλαπλή ταυτοποίηση (MFA) σε κρίσιμα συστήματα.
Το γεγονός ότι κανένα ransomware gang δεν έχει διεκδικήσει την επίθεση ώς τώρα δεν είναι καλό σημάδι — ενδέχεται οι δεδομένα να πωλούνται στο dark web σιωπηλά, ή να υπάρχει απλή συμφωνία για σιωπή.
Τι να κάνεις αν ήσουν πελάτης
Αν έχεις λάβει ειδοποίηση από την OnTrac, δεν χρειάζεται να πανικοβληθείς, αλλά πρέπει να δράσεις. Η εταιρεία προσφέρει δωρεάν 12μηνη υπηρεσία παρακολούθησης πιστώσεως και προστασίας ταυτότητας μέσω του CyberScout, με προθεσμία εγγραφής 90 ημέρών. Αυτό είναι ένα πάσο μόνο για την παρακολούθηση των σου κινήσεων του δράστη — δεν σε προστατεύει από παλαιότερες απάτες.
Αυτό που πρέπει να κάνεις αμέσως:
- Έλεγξε τις πιστωτικές σου αναφορές: Επισκέψου τα τρία μεγάλα γραφεία (Equifax, Experian, TransUnion) και ζήτησε αναφορές. Ψάξε για λογαριασμούς που δεν αναγνωρίζεις.
- Ενεργοποίησε δωρεάν ειδοποίηση απάτης: Καλέστε ένα από τα τρία γραφεία και ζητήστε να τοποθετήσουν ειδοποίηση απάτης για έξι μήνες (χωρίς κόστος). Αυτό θα σημάνει ότι ένα νέο κατάστημα δεν μπορεί να ανοίξει στο όνομά σας χωρίς την έγκρισή σας.
- Σκέψου το credit freeze: Αν ο κίνδυνος σε ανησυχεί περισσότερο, ζήτησε ένα πλήρες credit freeze, το οποίο μπορεί να κοστίσει $10–15 ανά γραφείο, αλλά θα σταματήσει τελείως τη δημιουργία νέων λογαριασμών πιστώσεως.
- Δεν θέλεις το δωρεάν CyberScout; Δεν είναι υποχρεωτικό. Πολλοί αναφέρουν ότι η υπηρεσία είναι βασική, και μπορείς να παρακολουθείς μόνος σου αν χρησιμοποιείς τα εργαλεία του κρατικού σου σχεδίου ή υπηρεσίες όπως το Experian ή το AnnualCreditReport.com (δωρεάν).
Η άποψή μας στο TechNoid
Η παραβίαση της OnTrac είναι αντιπροσωπευτική ενός ευρύτερου προβλήματος: οι μεγάλες λογιστικές και e-commerce εταιρείες μαζεύουν τεράστιες ποσότητες δεδομένων και συχνά έχουν ασθενέστερη ασφάλεια από ό,τι θα έπρεπε. Δύο ημέρες εισβολής χωρίς εντοπισμό δεν είναι απόλυτα ασυνήθιστο, αλλά δείχνει έλλειψη σχεδίασης απόκρισης σε περιστατικά.
Αυτό που μας ενοχλεί περισσότερο είναι η αποκρυπτική γλώσσα της ειδοποίησης. Αντί να πει ο OnTrac απευθείας “αυτά τα δεδομένα εκτέθηκαν”, λέει “ενδέχεται να είχαν πρόσβαση”. Αντί να αναφέρει πόσοι πελάτες επηρεάστηκαν, δεν δίνει αριθμό. Αντί να εξηγήσει πώς εισέβαλαν, σιωπά. Και ενώ η δήλωση ότι τα δεδομένα “δεν διανεμήθηκαν” θα μπορούσε να ερμηνευθεί ως καλή είδηση, μπορεί επίσης να σημαίνει ότι μια συμφωνία κατέσταλε τη δημοσίευσή τους.
Το σοβαρό πράγμα: ο μέσος πελάτης της OnTrac (η οποία είναι το κύριο δίκτυο παράδοσης για χιλιάδες μικρά και μεσαία e-commerce κατάστηματα) πιθανότατα ούτε καν ξέρει ότι είναι πελάτης. Μόνο όταν λαμβάνουν ειδοποίηση ή βρίσκουν απάτη στο όνομά τους καταλαβαίνουν πώς διαρρέουν τα δεδομένα τους. Θα θέλαμε από τις εταιρείες παράδοσης να δεσμευτούν σε μεγαλύτερη διαφάνεια και, σημαντικότερο, σε πραγματική προόδο ασφαλείας — όχι απλή συμμόρφωση.

